新思科技(Synopsys):2021开源安全和风险分析报告(27页).pdf
2021-09-09
文档编号:51092
文档页数:27
文档大小:9.84MB
下载积分:VIP专享
文档格式:PDF
1、开源的可持续性在Black.Duck审计服务团队2020年审计的1,500多个代码库中,居然有91%使用了在过去两年中没有发生任何开发活动的开源依赖项,这意味着91%的被审代码库中包含在过去两年中没有进行过功能升级、代码优化和任何安全问题修复的依赖项。开源受欢迎的原因之一是志愿者社区不断更新代码并解决修复漏洞问题。软件开发者兼写作者Eric.Raymond将其称为行之有效的“林纳斯定律”:当许多人一起研究代码时,所有的bug都将浮出水面。普渡大学的一项研究表明,林纳斯定律对此确实行之有效4.通常来说,开源社区发布补丁的速度确实领先于专有软件提供商。但是,没有人能够保证任何开源项目背后的志愿者社
2、区都会无限期地维护代码,也不能保证该社区一直拥有熟悉相关项目代码的成员。Black.Duck审计服务团队2020年审计的代码库中,85%的代码库含有至少四年未曾更新的开源依赖项。也就是说,代码库使用的开源库并非最新版本,甚至经常是很旧的版本。如前所述,开发团队显然难以维护开源依赖项的时新性。回到“前十大漏洞”一节中提到的lodash漏洞,尽管自2019年七月以来已经针对该漏洞的代码库进行了升级,但在2020和2019年的审计中,仍有29%的代码库包含CVE-2019-10744。是否开发人员认为漏洞风险很低,所以可以推迟更新?他们是否认为“只要功能都还正常,为何要修复它呢”?他们是否知道应用程





点击查看更多